0Pricing
Kotlin Academy · 강의

인증 플러그인: JWT와 세션

JWT 전달자 토큰과 세션 기반 인증으로 Ktor 경로를 보호해 보세요.

인증 플러그인: JWT와 세션은(는) CoddyKit의 무료 Kotlin Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Kotlin Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Kotlin Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

Ktor 인증 개요

Ktor의 Authentication 플러그인은 라우트를 보호하기 위한 통합 API를 제공합니다. 하나 이상의 공급자(JWT, Session, Basic, OAuth 등)를 구성한 다음, authenticate("providerName") { } 블록으로 라우트를 감쌉니다.

인증 종속성 추가

인증 및 JWT 라이브러리를 빌드에 추가하십시오:

dependencies {
    implementation("io.ktor:ktor-server-auth:2.3.12")
    implementation("io.ktor:ktor-server-auth-jwt:2.3.12")
    implementation("io.ktor:ktor-server-sessions:2.3.12")
}

JWT 인증 구성

Authentication 플러그인을 설치하고 JWT 공급자를 구성하십시오. verifier는 토큰 서명을 검증하고, validate는 페이로드에서 주체를 추출합니다:

install(Authentication) {
    jwt("auth-jwt") {
        realm = "ktor app"
        verifier(
            JWT.require(Algorithm.HMAC256(secret))
                .withAudience(audience)
                .withIssuer(issuer)
                .build()
        )
        validate { credential ->
            if (credential.payload.getClaim("username").asString() != null)
                JWTPrincipal(credential.payload)
            else null
        }
    }
}

JWT로 라우트 보호

라우트 그룹을 authenticate("auth-jwt") { }로 감싸십시오. 인증되지 않은 요청에는 자동으로 401 응답이 반환됩니다:

routing {
    authenticate("auth-jwt") {
        get("/protected") {
            val principal = call.principal<JWTPrincipal>()!!
            val username = principal.payload.getClaim("username").asString()
            call.respondText("Hello, $username")
        }
    }
}

JWT 토큰 발급

java-jwt 라이브러리를 사용하여 로그인 엔드포인트에서 JWT를 생성하고 서명하십시오:

post("/login") {
    val user = call.receive<LoginRequest>()
    // validate credentials ...
    val token = JWT.create()
        .withAudience(audience)
        .withIssuer(issuer)
        .withClaim("username", user.username)
        .withExpiresAt(Date(System.currentTimeMillis() + 3_600_000))
        .sign(Algorithm.HMAC256(secret))
    call.respond(mapOf("token" to token))
}

세션 인증

세션은 사용자 상태를 서버 측에 저장합니다(또는 서명된 쿠키를 사용하여 클라이언트 측에 저장합니다). Sessions 플러그인을 설치하고 세션 데이터 클래스를 정의하십시오:

data class UserSession(val userId: Long, val username: String)

install(Sessions) {
    cookie<UserSession>("user_session") {
        cookie.path = "/"
        cookie.httpOnly = true
    }
}

세션 인증 공급자 구성

세션을 읽고 주체를 반환하는 세션 인증 공급자를 생성하십시오:

install(Authentication) {
    session<UserSession>("auth-session") {
        validate { session -> session }
        challenge { call.respond(HttpStatusCode.Unauthorized) }
    }
}

세션 설정 및 삭제

로그인 후에는 call.sessions.set()으로 세션을 설정하고, 로그아웃할 때는 call.sessions.clear()로 세션을 삭제하십시오:

post("/login") {
    val creds = call.receive<LoginRequest>()
    // validate ...
    call.sessions.set(UserSession(userId = 1L, username = creds.username))
    call.respond(HttpStatusCode.OK)
}

post("/logout") {
    call.sessions.clear<UserSession>()
    call.respond(HttpStatusCode.OK)
}

JWT와 세션: 언제 무엇을 사용할까요

JWT: 상태 비저장 방식이며 모바일 또는 SPA 클라이언트가 사용하는 API에 적합합니다. 토큰에 모든 클레임이 포함되므로 서버에 세션 저장소가 필요하지 않습니다. Sessions: 상태 저장 방식이며 서버에서 HTML을 렌더링하는 웹 앱에 적합합니다. 쿠키에는 세션 ID가 들어 있고, 서버가 데이터를 보유합니다(메모리, Redis, DB).

여러 인증 공급자 결합

여러 공급자를 정의하고 authenticate("jwt", "session") { }을 사용하여 그중 하나만 통과해도 되도록 설정할 수 있습니다. Ktor는 각 공급자를 순서대로 시도하고, 하나라도 성공적으로 요청을 검증하면 요청을 수락합니다.

사용자 지정 챌린지 응답

각 공급자에는 인증에 실패했을 때 수행할 작업을 정의하는 challenge 블록이 있습니다. 기본 WWW-Authenticate 헤더 대신 JSON 오류 본문과 함께 401 응답을 반환하십시오:

jwt("auth-jwt") {
    // ...
    challenge { _, _ ->
        call.respond(HttpStatusCode.Unauthorized, mapOf("error" to "Token expired or invalid"))
    }
}

빠른 확인

Ktor JWT 공급자의 validate 블록은 어떤 작업을 수행하나요?

복습: 인증 플러그인 — JWT와 세션

핵심 내용:

  • Authentication을 설치하고 공급자(jwt, session, basic, oauth)를 구성하십시오
  • authenticate("providerName") { }으로 라우트를 보호하십시오
  • JWT: 상태 비저장 토큰입니다. 로그인 시 서명하고, verifier로 검증하며, validate에서 클레임을 읽습니다
  • 세션: 상태 저장 방식입니다. 로그인 시 call.sessions.set()을 사용하고 로그아웃 시 clear()를 사용합니다
  • challenge를 사용하여 401 응답 형식을 사용자 지정하십시오

자주 묻는 질문

“인증 플러그인: JWT와 세션” 강의는 무료인가요?

네 — “인증 플러그인: JWT와 세션” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Kotlin Academy 강의 전체를 잠금 해제할 수 있습니다. Kotlin Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“인증 플러그인: JWT와 세션”에서 뭘 배우나요?

JWT 전달자 토큰과 세션 기반 인증으로 Ktor 경로를 보호해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Kotlin Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Kotlin Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Kotlin Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“인증 플러그인: JWT와 세션” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Kotlin Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Kotlin Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. Ktor 프로젝트 설정: embeddedServer와 애플리케이션 모듈
  2. 라우팅과 타입이 지정된 매개변수
  3. 콘텐츠 협상과 kotlinx.serialization
  4. 인증 플러그인: JWT와 세션
← Kotlin Academy(으)로 돌아가기